Hinweis: Diese Seite stellt eine konsolidierte, eigenständige Zusammenfassung der wichtigsten DORA-Anforderungen dar.
Sie ersetzt nicht die vollständige Verordnung oder Detailseiten. Verbindlich sind die aktuellen Fassungen der EU-Verordnung und der BaFin-Hinweise.
Zentrale Themen im Detail
Pfeiler 1
Art. 4–9
Governance & IKT-Risikomanagement
DORA verpflichtet das Leitungsorgan zur Verantwortung für die digitale operationale Resilienz. Ein IKT-Risikomanagementrahmen muss etabliert werden, der Risiken systematisch identifiziert, bewertet, schuetzt, erkennt, darauf reagiert und sich davon erholt.
MaRisk Alignment
AT 4.3 (Risikomanagementrahmen), AT 7 (IKT-Risiken), AT 4.4 (Interne Kontrollen)
ISO 27001 Referenzen
A.5.1–A.5.4 (Governance), A.5.7–A.5.10 (Risikomanagement), A.8.1–A.8.16 (Technologische Kontrollen)
Wichtige Fristen
IKT-Risikomanagementrahmen ab 17.01.2025 vollständig implementiert. Jährliche Review-Pflicht.
Pfeiler 2
Art. 10–14
IKT-bezogene Vorfälle & Meldung
Schwerwiegende IKT-bezogene Vorfälle müssen an die zuständige Behoerde gemeldet werden. Die Meldefristen betragen 4 Stunden (Erstnachricht), 72 Stunden (Zwischennachricht) und 1 Monat (Abschlussnachricht). Eine Klassifizierung nach Schwere und Reichweite ist erforderlich.
MaRisk Alignment
BT 3.2 (Vorfallmanagement), BT 3.1 (Risikotragfähigkeit)
ISO 27001 Referenzen
A.5.24–A.5.27 (Incident Management, Continuity, Lernprozesse)
Wichtige Fristen
4h (Erstnachricht), 72h (Zwischennachricht), 1 Monat (Abschlussnachricht) ab Eintreten des Vorfalls.
Pfeiler 3
Art. 24–27
Resilienztests & TLPT
Finanzunternehmen müssen regelmäßige Resilienztests durchführen, darunter Penetrationstests und TLPT (Threat-Led Penetration Testing) für Essential Entities. Die Tests müssen die Wirksamkeit der Schutzmaßnahmen und die Reaktionsfähigkeit bei Cyberangriffen überprüfen.
MaRisk Alignment
AT 7.2 (technisch-organisatorische Ausstattung — wird in 9. Novelle gestrichen, durch DORA ersetzt)
ISO 27001 Referenzen
A.5.7 (Threat Intelligence), A.8.15 (Penetration Testing), A.8.16 (Monitoring)
Wichtige Fristen
Erster TLPT für EE bis 17.01.2028, danach alle 3 Jahre. Penetrationstests jährlich für alle.
Pfeiler 4
Art. 28–30
IKT-Drittparteienrisiko
Alle IKT-Drittparteien, die kritische oder wichtige Funktionen unterstuetzen, müssen in einem Informationsregister erfasst werden. Vertraege müssen Mindestanforderungen enthalten (z. B. Sicherheitsstandards, Auditrechte, Exit-Klauseln). Konzentrationsrisiken sind zu monitoren.
MaRisk Alignment
AT 9 (Auslagerungen), AT 4.3.3 (Risikosteuerung)
ISO 27001 Referenzen
A.5.19–A.5.23 (Lieferantenbeziehungen, Cloud, Dienstleistersteuerung)
Wichtige Fristen
Jährliche Einreichung des Informationsregisters Maerz (Stichtag 31.12. Vorjahr). Erste Einreichung 2025.
Pfeiler 5
Art. 31–44
CTPP-Oversight
Die Europaeischen Aufsichtsbehoerden (EBA, EIOPA, ESMA — die ESAs) designieren kritische IKT-Drittdienstleister (CTPPs) und fuehren Oversight durch Joint Examination Teams (JETs) durch. CTPPs müssen sich an Oversight-Anforderungen halten, unabhängig von individuellen Vertraegen.
MaRisk Alignment
AT 9 (Auslagerungen), BT 3.2 (Vorfallmanagement bei Auslagerungen)
ISO 27001 Referenzen
A.5.19–A.5.21 (Lieferantenbeziehungen, Service-Level-Monitoring)
Wichtige Fristen
Erste CTPP-Designierung 2025/2026. Jährliche Aktualisierung der CTPP-Liste.
Grundlagen
Art. 3
Kritische & Wichtige Funktionen
Die Unterscheidung zwischen kritischen (kwF) und wichtigen Funktionen (wF) bestimmt die Intensität der Resilienzanforderungen. Kritische Funktionen sind solche, deren Unterbrechung die Finanzstabilität oder den Schutz der Kunden beeintraechtigen wuerde. Alle IKT-Systeme, die diese Funktionen unterstuetzen, fallen unter DORA.
Kriterien kwF
EU-weite Finanzstabilität, Kundenschutz, Marktintegritaet, systemische Bedeutung
Kriterien wF
Wesentliche Geschäftsfunktionen, die nicht systemisch relevant sind
Querschnitt
Art. 6, 10, 28
Dokumentation & Nachweise
DORA verlangt umfassende Dokumentation aller IKT-Risiken, Kontrollen, Vorfälle, Tests und Drittparteien. Die Nachweise müssen auditierbar sein und den Aufsichtsbehoerden auf Verlangen vorgelegt werden. Eine strukturierte Evidence-Management-Praxis ist essenziell.
Wesentliche Dokumente
IKT-Risikomanagementrahmen, Risikoinventar, Kontrollkatalog, Vorfallprotokolle, Testberichte, Informationsregister
MaRisk Alignment
AT 4.4 (Interne Kontrollen), BT 3 (Dokumentation der Geschäftsorganisation)
Deadlines
2025–2028
Timeline & Wichtige Fristen
DORA ist seit dem 17. Januar 2025 vollständig anwendbar. Die wichtigsten Fristen umfassen die jährliche Informationsregister-Einreichung, den ersten TLPT-Zyklus bis 2028 und laufende Vorfallmeldungen.
17.01.2025 — DORA vollständig anwendbar
30.04.2025 — Erste Informationsregister-Einreichung
09–30.03.2026 — Informationsregister 2026
17.01.2028 — Erster TLPT-Zyklus (EE)
Alle 3 Jahre — TLPT-Wiederholung (EE)
Jährlich Maerz — Informationsregister (alle)